[공격] 분석 — CVE-2026-20182
CVE-2026-20182 enables unauthenticated remote attackers to bypass SD‑WAN peering authentication, obtain admin NETCONF access, and fully compromise Cisco Catalyst SD‑WAN Manager devices – immediate patching and strict control‑plane filtering are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.90272 · 악용난이도 easy · KEV
🔍 공격 기법
-
정찰
- DNS/ARP 스캔으로 SD‑WAN vManage/vSmart/vBond의 관리 IP와 제어 평면 포트(예: TCP 443, 830) 를 식별합니다.
show control connections명령을 활용한 내부 탐색이 가능하면 피어링 인터페이스가 외부에 노출된 여부를 확인합니다.
-
초기 접근 – 인증 우회
- 취약한 peering authentication 절차는 핸드쉐이크 단계에서 클라이언트 인증 정보를 검증하지 않으므로, 공격자는 임의의 TLS/DTLS ClientHello 패킷에 빈 혹은 변조된
peer_id필드를 삽입해 네트워크‑전송(AV:N), 낮은 복잡도(AC:L) 로 인증 없이 연결을 수립합니다. - 성공 시 내부 고권한 비루트 사용자(
admin역할) 세션이 생성됩니다.
- 취약한 peering authentication 절차는 핸드쉐이크 단계에서 클라이언트 인증 정보를 검증하지 않으므로, 공격자는 임의의 TLS/DTLS ClientHello 패킷에 빈 혹은 변조된
-
권한 상승 및 제어
- 확보된 세션으로 NETCONF (TCP 830) 에 접속하여
<rpc><edit-config>…</edit-config></rpc>형태의 구성 변경 명령을 전송합니다. - 관리 토큰(
JSESSIONID등)을 탈취하거나 새 관리자 계정을 추가해 지속성을 확보합니다.
- 확보된 세션으로 NETCONF (TCP 830) 에 접속하여
-
지속·영향
config파일에 백도어 사용자 또는 원격 CLI 접속 허용 정책을 삽입하고, 전체 SD‑WAN 패브릭의 라우팅 및 보안 정책을 조작하여 Lateral Movement 와 데이터 유출이 가능해집니다.
CVSS 벡터
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H가 그대로 공격 조건에 매핑됩니다: 네트워크 직접 접근, 인증·사용자 상호작용 불필요, 성공 시 전체 컨트롤 플레인 장악.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근할 수 있는 엔드포인트가 존재하므로 AV:N(원격·네트워크) 조건을 그대로 만족합니다. 공격 복잡도는 AC:L로, 특별한 사전 준비 없이 단순히 인증되지 않은 패킷만 전송하면 되며 PR:N(권한 필요 없음)·UI:N(사용자 상호작용 불필요)와 일치해 실전에서 난이도가 매우 낮습니다. EPSS가 0.90272 로 높은 점수를 보이고 KEV에 등재된 점은 이미 실제 공격 사례가 보고되어 이론적 위험을 넘어 현실 위협임을 입증합니다. 노출되는 공격 표면은 Cisco Catalyst SD‑WAN 컨트롤러·vManage·vBond의 피어링 인증 API(예: TCP 443/8443 포트상의 /control‑connection 핸드쉐이킹)이며, 이 인터페이스가 인터넷에 직접 노출될 경우 누구든지 접근이 가능합니다. 공격자는 해당 엔드포인트에 조작된 핸드쉐이킹 메시지를 전송함으로써 인증 과정을 우회하고 관리자 권한을 획득할 수 있습니다. 따라서 원격에서 별도의 사전 조건 없이 바로 실행 가능한 “easy” 등급이 적절히 부여되었습니다.
💥 영향 분석
- 인증 없이 NETCONF 세션을 획득하면 SD‑WAN 토폴로지, 정책, 암호화 키 등 핵심 설정을 임의 변경할 수 있습니다.
- 관리 UI와 API에 대한 무제한 접근이 가능해져 관리자 계정 탈취, 백도어 삽입, 서비스 거부(DoS) 및 전사적 데이터 유출 위험이 발생합니다.
🔗 관련 취약점·체이닝
- CWE‑287 (Improper Authentication) : 현재 인증 우회가 기본이며, 이후 CWE‑284 (Improper Access Control) 로 이어져 권한 상승이 가능합니다.
- 추정: 동일 SD‑WAN 환경에 존재할 수 있는 인증 토큰 재사용 혹은 세션 고정(Session Fixation) 취약점과 결합하면 공격자는 기존 세션을 탈취해 지속성을 강화할 수 있습니다.
🔎 탐지
- 제어 평면 포트(443, 830) 에서 인증 로그 없이 NETCONF
<rpc>요청이 발생하는 경우. - 정상적인 피어링 인증 절차(
peer_cert검증) 로그가 누락된 새로운 TLS 핸드쉐이크 이벤트. - 비정상적인 IP(내부 화이트리스트 외) 로부터의 짧은 TTL 세션 생성 및 즉시 폐기 패턴.
🛡️ 완화 방안
- 즉시 패치 – 보고된 모든 버전(
20.9.9.1이하,20.10‑20.12.5.4,20.12.6‑20.12.6.2,20.13‑20.15.4.4,20.15.5‑20.15.5.2,20.16‑20.18.2.2,26.1‑26.1.1.1)을 최신 보안 릴리즈로 업그레이드합니다. - 네트워크 제한 – 제어 평면 포트에 대해 신뢰된 피어 IP만 허용하는 ACL/방화벽 정책을 적용하고, mTLS 를 강제하여 클라이언트 인증을 검증합니다.
- 모니터링 강화 – NETCONF 세션 로그와 TLS 핸드쉐이크 이벤트를 SIEM 에 연동해 “인증 없이 RPC” 알림 규칙을 설정합니다.
- 세션 관리 – 관리자 토큰 TTL 을 최소(예: 15 분) 로 줄이고, 사용되지 않은 세션은 즉시 폐기하도록 구성합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.90272 · exploit=easy · in_scope=None